Lien Finance sufre un exploit de $542K relacionado con un error en la lógica de tokens de bonos

By: rootdata|2026/07/24 09:03:07

Lien Finance ha perdido aproximadamente $542,000 en USDC después de que un atacante explotara una falla en la lógica de su token de bonos para acuñar activos no soportados y drenar liquidez del protocolo. Resumen

  • Lien Finance perdió aproximadamente $542,000 en USDC después de que los atacantes explotaran una falla en la lógica de intercambio de su token de bonos.
  • Investigadores de seguridad dijeron que el exploit permitió acuñar tokens de bonos no soportados y cambiarlos por liquidez real del protocolo.
  • El incidente se suma a una serie de exploits de DeFi este mes mientras los investigadores continúan examinando debilidades en la lógica de precios y validación del protocolo.

La firma de seguridad blockchain SlowMist dijo que el exploit apuntó al mecanismo de intercambio de bonos de Lien Finance, permitiendo al atacante crear tokens de bonos sin destruir los bonos de entrada correspondientes antes de intercambiarlos por USDC. La firma estimó la pérdida en aproximadamente 542,144.63 USDC e identificó la billetera del atacante como 0x0d7d...1808a.

🚨Alerta TI de SlowMist🚨

💸 @LienFinance Pérdida: ~542k USD

🔍 Causa raíz: La función exchangeEquivalentBonds en BondMakerCollateralizedEth carece de controles de integridad multiconjunto adecuados. Solo cuenta el total de ocurrencias excepcionales en lugar de verificar la aparición de cada bondID por grupo....
--- SlowMist (@SlowMist_Team) 24 de julio de 2026

Según SlowMist, la vulnerabilidad se encontraba en la función exchangeEquivalentBonds del contrato BondMakerCollateralizedEth. Su análisis dijo que la función no verificaba adecuadamente la integridad de los grupos de bonos durante los intercambios. En lugar de comprobar si cada ID de bono aparecía el número requerido de veces, el contrato solo contaba el número total de entradas excepcionales. Al usar repetidamente el mismo ID de bono excepcional en el grupo de salida, el atacante satisfizo la lógica de validación mientras omitía otro bono requerido de la entrada.

SlowMist dijo que el defecto permitió al atacante acuñar nuevos BondTokens que parecían válidos a pesar de que no se había consumido ninguna garantía correspondiente. Los activos recién creados fueron luego intercambiados por USDC a través de tres puntos de acceso preautorizados, resultando en el retiro de aproximadamente 542,144.63 USDC de la dirección víctima 0xa961684a3a654fb2cca8f8991226c0cefc514d80.

La firma de seguridad identificó los contratos afectados como 0xda6fc5625e617bb92f5359921d43321cebc6bef0 y 0x843225cf6e663e4454732d6b551a737ac7b47de0.

Registro de bonos sin permiso y lógica de precios bajo escrutinio

Un análisis separado en cadena de DefimonAlerts, posteriormente amplificado por el investigador exvulsec, describió el incidente como una falla en la lógica del protocolo que combinó el registro de bonos sin permiso con debilidades en la fijación de precios dentro de las piscinas de bonos extrabursátiles de Lien Finance.

🚨 @LienFinance -- Pérdida $542K (2026-07-24)

Red: Ethereum

Tipo: Manipulación de Oracle / Precio

Las piscinas OTC de bonos GeneralizedDotc de Lien Finance fueron drenadas. Un contrato de orquestación desplegado por un atacante (0xe74d17c1) registró sin permiso nuevos grupos de bonos en el...
--- Defimon Alerts (@DefimonAlerts) 24 de julio de 2026

Según ese análisis, el atacante primero desplegó un contrato de orquestación antes de registrar un nuevo grupo de bonos a través del contrato BondMakerCollateralizedEth. Debido a que el proceso de registro no requería aprobación de gobernanza, se informó que el atacante pudo introducir un grupo de bonos construido alrededor de una función de pago maliciosa.

El informe dijo que los tokens de bonos elaborados fueron luego dirigidos a las piscinas OTC GeneralizedDotc de Lien Finance. Señaló la función interna _calcRateBondToErc20 del protocolo, diciendo que parece haber asignado un valor excesivo a los bonos recién creados a pesar de su falta de respaldo de garantía genuina.

Como resultado, el atacante intercambió lo que los investigadores describieron como productos estructurados efectivamente no soportados por liquidez real de USDC mantenida en los pools del protocolo. El pool de liquidez principal afectado fue el contrato GeneralizedDotc en 0x656e...9ef18, mientras que la billetera del atacante recibió las ganancias a través de la transacción principal de explotación.

También te puede interesar: Zhibao, listado en Nasdaq, planea un tesoro de 3,500 Bitcoin a través de un PIPE propuesto.

Los investigadores que examinan la explotación la han descrito como un fallo de precios y validación del protocolo en lugar de una explotación convencional de contrato inteligente, como la reentrancia o un bypass de control de acceso. Según el análisis publicado, el ataque se basó en la introducción de instrumentos financieros sintéticos cuyo valor económico no fue suficientemente validado antes de que se hicieran elegibles para intercambios OTC.

Los investigadores compararon el incidente con la explotación del Drift Protocol en abril, donde los atacantes supuestamente introdujeron colateral fabricado que el protocolo aceptó a valores inflacionados antes de que se retiraran activos reales. Notaron que los dos casos difieren en la implementación, pero comparten un patrón similar de explotación de la lógica de valoración en lugar de romper las protecciones criptográficas.

Último incidente suma a una serie de explotaciones en DeFi

La explotación de Lien Finance ocurre durante un período activo para incidentes de seguridad en finanzas descentralizadas.

Justo un día antes, la plataforma de análisis en cadena Lookonchain describió el 23 de julio como "Día de los Hackers" después de que tres explotaciones separadas resultaran en pérdidas reportadas combinadas de aproximadamente $35.55 millones. Estos incidentes incluyeron una explotación de $24.15 millones que involucró la infraestructura del puente de AFX Trade, un ataque de $7.54 millones en el Verus Ethereum Bridge, y una explotación separada de $3.86 millones que afectó a B² Network.

En el incidente de AFX, la firma de seguridad blockchain Blockaid dijo que los atacantes drenaron aproximadamente $24.15 millones en USDC de la infraestructura operada por el protocolo en lugar del puente nativo de Arbitrum. Offchain Labs confirmó por separado que el puente central de Arbitrum no fue comprometido y dijo que el incidente involucró infraestructura de terceros.

Mientras tanto, Blockaid también vinculó la última explotación del Verus Ethereum Bridge al mismo contrato de puente, ruta de entrada y aparente clase de error involucrada en la violación del proyecto en mayo. La firma dijo que el ataque de julio generó pagos no respaldados en el lado de Ethereum a través del proceso de importación del puente, aunque aún no se había publicado una explicación técnica completa.

A principios de este mes, Lazy Summer Protocol perdió aproximadamente $6.04 millones en un ataque de manipulación del precio de las acciones, mientras que Bonzo Finance en Hedera reportó pérdidas de alrededor de $9 millones tras una explotación relacionada con oráculos. Allbridge Core también sufrió un ataque de pool estable impulsado por un préstamo flash que drenó aproximadamente $1.65 millones, y Cascade respaldado por Polychain perdió aproximadamente $1.34 millones en otra explotación durante julio.

🚨El sistema de detección de explotación de Blockaid ha identificado una explotación en curso en @summerfinance_.

~$6M drenados hasta ahora.
Más detalles en 🧵
--- Blockaid (@blockaid_) 6 de julio de 2026

Los investigadores que rastrean ataques en finanzas descentralizadas han estimado pérdidas acumuladas que superan los $630 millones durante los primeros siete meses de 2026. Sus datos identifican la manipulación de oráculos, fallos de precios, credenciales comprometidas y debilidades en la validación de puentes como algunos de los vectores de ataque más comunes registrados este año.

La arquitectura de BondMaker ha enfrentado problemas de seguridad antes

Para los desarrolladores de Ethereum de larga data, la última explotación revisita una arquitectura que ha atraído atención de seguridad anteriormente.

En septiembre de 2020, un grupo de hackers éticos liderado por el investigador de seguridad Samczsun evitó la pérdida de aproximadamente $10 millones después de identificar un fallo en el sistema original BondMaker de Lien Finance.

Los investigadores de seguridad en ese momento dijeron que la vulnerabilidad anterior permitía a los atacantes crear grupos de bonos vacíos que podían ser intercambiados por grupos adecuadamente colateralizados a través de una función de equivalencia, lo que hacía posible extraer Ether sin respaldo correspondiente. El problema fue interceptado antes de que los actores maliciosos pudieran explotarlo, y la recuperación se convirtió en uno de los esfuerzos de rescate coordinados más destacados de los "white-hat" de Ethereum.

A diferencia del incidente de 2020, la última explotación resultó en una pérdida real después de que los atacantes utilizaran debilidades en la validación de bonos y la lógica de precios para retirar USDC de los pools de liquidez en vivo. En el momento de la publicación, Lien Finance no había publicado un análisis técnico detallado ni anunciado si alguno de los fondos robados había sido congelado o recuperado.
Lee más: El explotador de Drift mueve $44M a través de Tornado Cash después de meses


Precio de --

--

Descargo de responsabilidad: Este contenido se proporciona únicamente con fines generales de desarrollo de marca e informativos y no constituye asesoramiento financiero, de inversión, legal ni fiscal. Cualquier evento, recompensa, evento en línea o información relacionada que se mencione en el presente documento no debe considerarse como una recomendación, solicitud o invitación para comprar, vender, tradear o negociar de cualquier otra forma con cualquier criptoactivo o para utilizar cualquier servicio. Los criptoactivos son sumamente volátiles y pueden provocar pérdidas. Es posible que los servicios de WEEX y los eventos en línea no estén disponibles en todas las regiones, así como que estén sujetos a las leyes, regulaciones y requisitos de elegibilidad vigentes. Usted es responsable de asegurarse de que su uso de los servicios de WEEX cumpla con las leyes locales y de evaluar cuidadosamente los riesgos antes de participar en cualquier actividad relacionada con las criptomonedas.

También te puede interesar

iconiconiconiconiconicon
Atención al cliente:@weikecs
Cooperación empresarial:@weikecs
Trading cuantitativo y MM:bd@weex.com
Programa VIP:support@weex.com